本申请涉及网络安全,尤其涉及一种行为检测方法、装置、设备及存储介质。
背景技术:
1、随着互联网技术的不断发展,为保护网络安全,通常需要进行异常行为发现以及安全检测。目前大多是基于web(world wide web,全球广域网)访问日志和http(hypertexttransfer protocol,超文本传输协议)网络行为数据结合机器学习进行安全检测,从而识别出有可能的攻击行为。但是,采用上述方法,难以检测到某些特殊场景下异常访问行为,检测效率低。
技术实现思路
1、有鉴于此,本申请实施例提供了一种行为检测方法、装置、设备及存储介质,旨在提高用户行为检测的检测效率。
2、本申请实施例的技术方案是这样实现的:
3、第一方面,本申请实施例提供了一种行为检测方法,所述方法包括:
4、获取各目标用户预设时长内的历史访问行为数据;
5、针对所述各目标用户中的每一目标用户,基于莱文斯坦编辑距离算法和所述目标用户的历史访问行为数据,确定所述目标用户对应的整体编辑距离序列和局部编辑距离序列;
6、基于每一所述整体编辑距离序列和每一所述局部编辑距离序列,确定样本集;
7、基于所述样本集,生成行为检测结果,所述行为检测结果用于表征目标用户的访问行为数据是否为异常用户访问行为数据。
8、在一些实施例中,所述基于所述样本集,生成行为检测结果,包括:
9、对所述样本集进行聚类,生成聚类结果,所述聚类结果包括至少一个聚类簇;
10、针对每一聚类簇,确定所述聚类簇的检测结果,所述检测结果用于表征所述聚类簇是否为异常簇,所述异常簇中的每一样本对应的目标用户均为异常用户,所述异常用户的访问行为数据为异常用户访问行为数据。
11、在一些实施例中,所述基于每一所述整体编辑距离序列和每一所述局部编辑距离序列,确定样本集,包括:
12、基于所述整体编辑距离序列,确定第一聚类特征;
13、基于所述局部编辑距离序列,生成第二聚类特征;
14、基于所述第一聚类特征和所述第二聚类特征,确定样本集。
15、在一些实施例中,所述基于莱文斯坦编辑距离算法和所述目标用户的历史访问行为数据,确定所述目标用户对应的整体编辑距离序列和局部编辑距离序列,包括:
16、基于所述预设时长的时间信息对所述历史访问行为数据进行预处理,生成所述历史访问行为数据对应的数据矩阵;
17、基于莱文斯坦编辑距离算法处理所述数据矩阵,生成所述数据矩阵对应的整体编辑距离序列和局部编辑距离序列。
18、在一些实施例中,所述基于所述预设时长的时间信息对所述历史访问行为数据进行预处理,生成所述历史访问行为数据对应的数据矩阵,包括:
19、基于所述时间信息对所述历史访问行为数据进行排序;
20、基于预设的切割规则对排序后的历史访问行为数据进行切割,生成至少一个长度一致的切割数据;
21、基于排列规则对所述至少一个切割数据进行排列,生成统一格式的数据矩阵。
22、在一些实施例中,所述方法还包括:
23、基于所述至少一个切割数据的数量的最大值和目标用户对应的访问路径数量,确定所述排列规则。
24、在一些实施例中,所述对所述样本集进行聚类,生成聚类结果,包括:
25、基于聚类簇距离度量函数对所述样本集中的每一样本进行层次聚类直至满足预设聚类终止条件,生成聚类结果。
26、在一些实施例中,所述预设聚类终止条件包括预设聚类簇数量,所述方法包括:
27、获取调整所述聚类簇数量的指令,所述指令包括目标聚类簇数量;
28、基于所述指令将所述预设聚类簇数量更新为所述目标聚类簇数量。
29、第二方面,本申请实施例提供了一种行为检测装置,所述装置包括:
30、获取模块,用于获取各目标用户预设时长内的访问行为数据;
31、确定模块,用于针对所述各目标用户中的每一目标用户,基于莱文斯坦编辑距离算法和所述目标用户的访问行为数据,确定所述目标用户对应的整体编辑距离序列和局部编辑距离序列;基于每一所述整体编辑距离序列和每一所述局部编辑距离序列,确定样本集;
32、生成模块,用于基于所述样本集,生成行为检测结果,所述行为检测结果用于表征目标用户的访问行为数据是否为异常用户访问行为数据。
33、第三方面,本申请实施例提供了一种行为检测设备,包括:处理器和用于存储能够在处理器上运行的计算机程序的存储器,其中,
34、所述处理器,用于运行计算机程序时,执行第一方面所述方法的步骤。
35、第四方面,本申请实施例提供了一种计算机存储介质,所述存储介质上存储有计算机程序,所述计算机程序被处理器执行时,实现第一方面所述方法的步骤。
36、本申请实施例提供的技术方案,该方法包括:获取各目标用户预设时长内的历史访问行为数据;针对各目标用户中的每一目标用户,基于莱文斯坦编辑距离算法和目标用户的历史访问行为数据,确定目标用户对应的整体编辑距离序列和局部编辑距离序列;基于每一整体编辑距离序列和每一局部编辑距离序列,确定样本集;基于样本集,生成行为检测结果,行为检测结果用于表征目标用户的访问行为数据是否为异常用户访问行为。如此,通过从时间序列下的用户访问行为的业务逻辑出发,拓宽了网络安全检测的维度,基于每一整体编辑距离序列和每一局部编辑距离序列,确定样本集,基于样本集识别异常用户访问行为,提高了异常用户访问行为的检测效率。
1.一种行为检测方法,其特征在于,所述方法包括:
2.根据权利要求1所述的方法,其特征在于,所述基于所述样本集,生成行为检测结果,包括:
3.根据权利要求1所述的方法,其特征在于,所述基于每一所述整体编辑距离序列和每一所述局部编辑距离序列,确定样本集,包括:
4.根据权利要求1所述的方法,其特征在于,所述基于莱文斯坦编辑距离算法和所述目标用户的历史访问行为数据,确定所述目标用户对应的整体编辑距离序列和局部编辑距离序列,包括:
5.根据权利要求4所述的方法,其特征在于,所述基于所述预设时长的时间信息对所述历史访问行为数据进行预处理,生成所述历史访问行为数据对应的数据矩阵,包括:
6.根据权利要求5所述的方法,其特征在于,所述方法还包括:
7.根据权利要求2所述的方法,其特征在于,所述对所述样本集进行聚类,生成聚类结果,包括:
8.根据权利要求7所述的方法,其特征在于,所述预设聚类终止条件包括预设聚类簇数量,所述方法包括:
9.一种行为检测装置,其特征在于,所述装置包括:
10.一种行为检测设备,其特征在于,包括:处理器和用于存储能够在处理器上运行的计算机程序的存储器,其中,
11.一种计算机存储介质,所述存储介质上存储有计算机程序,其特征在于,所述计算机程序被处理器执行时,实现权利要求1至8任一项所述方法的步骤。
